| |
隨著(zhù)網(wǎng)絡(luò )性能的不斷提升,使軟件供應商通過(guò)互聯(lián)網(wǎng)來(lái)發(fā)布相關(guān)應用程序變得更加容易和便利,今后這些服務(wù)的數目和種類(lèi)將會(huì )持續增多。但是,賽門(mén)鐵克公司全球安全咨詢(xún)部門(mén)近來(lái)提醒客戶(hù),第三方服務(wù)會(huì )帶來(lái)安全上的風(fēng)險。
賽門(mén)鐵克咨詢(xún)師Samir Kapuria表示,互聯(lián)網(wǎng)上服務(wù)模式的轉變,帶來(lái)了不同的安全應用問(wèn)題和潛在的威脅。傳統的應用都是在公司內部環(huán)境中,可以用傳統的安全方式來(lái)解決,但是SOA(面向服務(wù)構架)已經(jīng)在很大程度上改變了這一切。
Kapuria認為,因為引入了第三方應用來(lái)發(fā)布、管理和維護服務(wù),服務(wù)提供者很容易成為攻擊者的對象,所以服務(wù)商必須處于一個(gè)可靠的、不受侵擾的環(huán)境,這同時(shí)也是對客戶(hù)義不容辭的責任。
服務(wù)提供商應該有控制安全的能力,應該同第三方提供者有更廣泛的溝通。 Kapuria說(shuō),賽門(mén)鐵克的主要客戶(hù)正在使用某些應用服務(wù),如CRM、ERP、人力資源或者統計軟件,這些客戶(hù)已經(jīng)遇到很多方面的應用威脅和風(fēng)險,這其中主要是通訊風(fēng)險。在賽門(mén)鐵克近期發(fā)布的互聯(lián)網(wǎng)威脅報告中,新發(fā)現并得到確認的受攻擊點(diǎn)中,大約有69%的已經(jīng)影響到了網(wǎng)絡(luò )應用。這種問(wèn)題會(huì )越來(lái)越嚴重,因為用戶(hù)使用公用計算機并接入網(wǎng)絡(luò )服務(wù)的應用已經(jīng)越來(lái)越普遍,例如聯(lián)網(wǎng)的咖啡屋或者機場(chǎng)的免費上網(wǎng)服務(wù)。
公司應該如何評估一個(gè)第三方服務(wù)提供者呢?首先是確認公司有一系列嚴格執行的安全標準;其次,所提供的應用服務(wù),要確認是作為基于網(wǎng)絡(luò )服務(wù)而設計和發(fā)送,而不是懷有其他目的的PC應用程序;同時(shí),這些服務(wù)也不應該有害于公司的檢查機制,例如公司自己安全構架和外包的安全性檢查。
一些面向中小企業(yè)的第三方服務(wù)也許沒(méi)有如此嚴格的安全需要,所以服務(wù)提供商需要針對客戶(hù)的行業(yè)模式來(lái)確定他們的安全需求和范圍。Kapuria說(shuō):“用戶(hù)認可第三方服務(wù)提供者,只要他們不會(huì )成為安全防范系統中最薄弱的一環(huán)。”
聯(lián)系客服